
ماسح ضوئي خفيف الوزن وقوالب Nuclei لتحديد ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) الناتجة عن إلغاء التسلسل في React و Next.js (CVE-2025-55182 / CVE-2025-66478).
أداة CLI + قوالب Nuclei للكشف عن ثغريتي RCE حرجتين في مكونات خادم React وإجراءات خادم Next.js.
أُعيد كتابة الماسح بناءً على الثغرة المُفصح عنها react2shell.
CVE-2025-55182 – إلغاء تسلسل مكونات خادم React يؤدي إلى RCE
يسمح عيب في عملية إلغاء تسلسل React Flight للمراجع المُتحكم بها من المستخدم بأن تُحل إلى دوال الخادم، مما يؤدي إلى تنفيذ كود عن بُعد.
يؤثر على React 19.0.0–19.2.0.
CVE-2025-66478 – إجراءات خادم Next.js RCE
يرث Next.js نفس سلوك إلغاء التسلسل غير الآمن عند التعامل مع إجراءات الخادم، مما يؤدي إلى نفس مسار RCE.
يؤثر على Next.js 14.3.0-canary.77 إلى 16.0.6.
كلا الثغرتين مصنفتان بـ CVSS 10.0 بسبب سهولة الاستغلال وتأثير RCE الكامل. توفر الإصدارات المُحدّثة من React و Next.js تصحيحات.
البصمة فقط:
python3 scanner.py -u https://example.com --fingerprint-only
كشف الرد: (استخدم أي مستمع DNS/HTTP، بما في ذلك Burp Collaborator):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
سير عمل Nuclei:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
اكتشاف الثغرة وأبحاث إثبات المفهوم بواسطة: